.EVTX

Archivo EVTX

Windows Event Log (XML)
Hacer una pregunta
RESPUESTA RÁPIDA

Un archivo EVTX es un Registro de eventos de Windows que graba eventos del sistema, aplicaciones y seguridad. En Windows, ábralo con el Visor de eventos integrado (eventvwr.msc > Acción > Abrir registro guardado). Es un formato binario, por lo que un editor de texto mostrará caracteres ilegibles. El formato es de solo lectura por diseño: se analiza, no se edita.

Desarrollador: Microsoft Categoría: Archivos de sistema MIME: application/octet-stream
SE ABRE EN Windows macOS Linux
Relacionado: .NOMEDIA · .DLL · .TMP · .LNK

En esta página

19k+ extensiones indexadas
Última revisión Jul 21, 2026

¿No está seguro de qué es su archivo?

Suelte cualquier archivo en nuestro identificador - leemos solo los primeros bytes para nombrar el formato.

Identificar un archivo

¿Qué es el formato de archivo EVTX?

.evtx es un archivo de sistema utilizado por el Visor de eventos de Windows para almacenar el Registro de eventos de Windows. El formato reemplazó a los antiguos registros binarios .evt cuando Microsoft lo introdujo con Windows Vista y Windows Server 2008. Ambos formatos siguen siendo reconocidos en los sistemas Windows modernos. El Visor de eventos -y herramientas como Get-WinEvent de PowerShell- pueden abrir archivos .evtx directamente; también son los registros en vivo nativos escritos continuamente por el sistema operativo en %SystemRoot%\System32\winevt\Logs.

Windows registra todos los eventos pertenecientes a una máquina determinada y las aplicaciones que se ejecutan en ella. Los eventos se dividen en varios archivos de diario dedicados, siendo los cuatro principales:

  • Diario de Aplicación: registra información relacionada con las aplicaciones en ejecución,
  • Diario de Seguridad: registra todos los eventos relacionados con la seguridad del sistema (por ejemplo, intentos de inicio de sesión de usuario),
  • Diario de Instalación: registra eventos relacionados con instalaciones del sistema, como actualizaciones,
  • Diario de Sistema: contiene información diversa sobre el sistema Windows.

Todos los diarios, excepto el de Seguridad, agrupan además las entradas en tres tipos:

  • Información
  • Advertencia
  • Error

A cada entrada se le asigna un ID de evento único, una marca de tiempo, el nombre de la fuente que generó el evento y una breve descripción. Es posible que esa descripción no se muestre correctamente si la aplicación de origen no está instalada en la máquina donde se lee el registro. Los administradores de sistemas a veces piden a los usuarios que envíen un archivo .evtx para la resolución de problemas; se puede abrir en el Visor de eventos o analizar con herramientas de línea de comandos como EvtxECmd o Get-WinEvent.

Internamente, .evtx almacena los registros como XML binario (BinXML) empaquetados en fragmentos de 64 KiB, lo que lo hace mucho más eficiente y estructurado que su predecesor. Cada fragmento y el encabezado del archivo están protegidos por una suma de comprobación CRC-32, lo que permite la detección de manipulaciones y corrupción. El formato .evtx se utiliza ampliamente en informática forense de Windows y respuesta ante incidentes.

Seguridad y protección

RIESGO: LOW

Los archivos EVTX son registros de datos inertes: no se ejecutan y no contienen macros, por lo que abrir uno en el Visor de eventos o en un analizador es seguro. El ángulo de seguridad es el opuesto: los archivos EVTX SON la evidencia. Los atacantes borran o manipulan los registros (el ID de evento de seguridad 1102 registra un borrado de registro), por lo que en la respuesta ante incidentes la preocupación son los registros faltantes o alterados, no los maliciosos. Una precaución práctica: los registros EVTX pueden contener cadenas controladas por el atacante (líneas de comando, rutas), por lo que al analizar registros no confiables use herramientas que no ejecuten contenido incrustado y tenga cuidado al pegar campos brutos en terminales. Los registros también pueden contener datos sensibles (nombres de usuario, nombres de host, IPs); maneje los archivos .evtx exportados en consecuencia.

Detalles del formato

en pocas palabras
NOMBRE COMPLETOWindows Event Log (XML)también conocido como Windows XML Event Log, EVTX log file
DESARROLLADORMicrosoftdesde 2006-2007 (Windows Vista / Windows Server 2008, replacing the .evt format)
TIPO MIMEapplication/octet-stream
TIPORegistro binario con registros XML binarios, organizado en fragmentos de 64 KB
MAGIC BYTES · FIRMA DE ARCHIVO
OFFSET
0001020304050607
HEX
456C6646696C6500
ASCII
ElfFile·
Un archivo EVTX comienza con la firma ASCII de 8 bytes «ElfFile\0» (45 6C 66 46 69 6C 65 00) en su encabezado de archivo. Cada fragmento de 64 KB comienza además con «ElfChnk\0», y cada registro con el marcador 2A 2A 00 00. («Elf» aquí significa Event Log File, no relacionado con el formato ejecutable ELF de Unix).

Programas que abren archivos EVTX

Windows4 apps
Event Viewer Integrado Ejecute eventvwr.msc, luego Acción > Abrir registro guardado y seleccione el .evtx. Es el visor nativo de alta fidelidad con paneles de General/Detalles (XML) y filtrado.
EvtxECmd (Eric Zimmerman) Gratis Analizador de línea de comandos para forense: «EvtxECmd.exe -f log.evtx --csv out» exporta registros a CSV/JSON para análisis en Timeline Explorer o Excel.
PowerShell (Get-WinEvent) Integrado Get-WinEvent -Path log.evtx envía los eventos a filtrado o exportación; por ejemplo, añada | Export-Csv out.csv. Programable, sin instalación adicional.
Chainsaw Código abierto Búsqueda rápida en EVTX con reglas Sigma para detección de amenazas: «chainsaw hunt log.evtx -s sigma/». Para uso en DFIR/blue-team.
macOS1 app
python-evtx Código abierto pip install python-evtx, luego «evtx_dump.py log.evtx» convierte los registros a XML legible en macOS/Linux sin Windows.
Linux2 apps
evtx (Rust evtx_dump) Código abierto Analizador multiplataforma rápido: «evtx_dump log.evtx» genera XML/JSON. Se instala vía cargo o pip (el enlace python «evtx»).
python-evtx Código abierto pip install python-evtx, luego «evtx_dump.py log.evtx» convierte los registros a XML legible en macOS/Linux sin Windows.

Detalles técnicos

especificación profunda
Firma de archivo`ElfFile\0` (hex `45 6C 66 46 69 6C 65 00`) en el desplazamiento de byte 0
Firma de fragmento`ElfChnk\0` al inicio de cada fragmento de datos de 64 KiB; cada registro de evento comienza con el marcador `2A 2A 00 00`
Codificación internaXML binario (BinXML): eventos almacenados como XML codificado en binario utilizando tablas de plantillas y cadenas por fragmento, evitando la sobrecarga del XML de texto plano
Tamaño del fragmento64 KiB (65.536 bytes) por fragmento; el encabezado del archivo ocupa los primeros 4.096 bytes
Orden de bytesLittle-endian en todo el archivo
Tipo MIME`application/octet-stream`
Mecanismo de integridadSumas de comprobación CRC-32 en el encabezado del archivo, en cada encabezado de fragmento y en cada registro de evento; permite la detección de manipulaciones y corrupción
Ubicación de registro predeterminada`%SystemRoot%\System32\winevt\Logs\`: un archivo `.evtx` por canal de registro (ej. `Application.evtx`, `Security.evtx`, `System.evtx`)
Formato predecesor`.evt` (registro de eventos binario de Windows 2000/XP/2003, reemplazado a partir de Windows Vista)
Versión del formatoEl encabezado contiene campos de versión mayor/menor (comúnmente 3.1 o 3.2); formato estable desde Windows Vista
Tamaño máximo de registro predeterminadoConfigurable por canal; los valores predeterminados típicos oscilan entre 1 MB y 20 MB; los registros se sobrescriben o archivan al alcanzar el límite
Sistemas operativos compatiblesWindows Vista, 7, 8, 10, 11 y Windows Server 2008 y posteriores; también legible en Linux y macOS mediante analizadores de código abierto
CompresiónNinguna: los registros BinXML se almacenan sin comprimir; el ahorro de espacio proviene de la codificación binaria en lugar de la compresión
Tablas de registros por fragmentoCada fragmento de 64 KiB contiene su propia tabla de cadenas y tabla de plantillas para la decodificación autónoma de los registros dentro de ese fragmento
Lanzado2006-2007 (Windows Vista / Windows Server 2008, replacing the .evt format)
Última versiónEVTX (current in Windows 11 / Server 2025; format stable since Vista)
Especificaciónlearn.microsoft.com

Conversiones de EVTX

Preguntas y respuestas de la comunidad

preguntado por usuarios
Hacer una pregunta rápida
Obtenga ayuda de personas que trabajan con archivos EVTX. Sea específico: incluya su sistema y la versión del software.
No se necesita cuenta · respuestas generalmente en un día

Aún no hay preguntas; sea el primero en preguntar sobre los archivos EVTX.

Preguntas frecuentes

¿Cómo abro un archivo EVTX?
En Windows, use el Visor de eventos integrado: ejecute eventvwr.msc, luego Acción > Abrir registro guardado y elija el .evtx. En macOS/Linux, analícelo con evtx_dump o python-evtx.
¿Puedo abrir un archivo EVTX sin Windows?
Sí, es simplemente un formato binario documentado. Use los analizadores multiplataforma evtx_dump (Rust) o python-evtx para convertirlo a XML/JSON/CSV en macOS o Linux.
¿Por qué un editor de texto muestra basura al abrir un EVTX?
EVTX es un formato binario (registros XML binarios en fragmentos de 64 KB), no texto plano. Use el Visor de eventos o un analizador de EVTX; un editor de texto no puede renderizarlo.
¿Dónde se almacenan los archivos EVTX en Windows?
En %SystemRoot%\System32\winevt\Logs, incluyendo Application.evtx, Security.evtx y System.evtx, además de muchos registros de «Aplicaciones y servicios» por aplicación.
¿Cómo exporto un registro EVTX a CSV o XML?
En el Visor de eventos, elija Acción > Guardar todos los eventos como y seleccione CSV, XML o Texto. Para automatización, use Get-WinEvent en PowerShell o EvtxECmd para exportar a CSV/JSON.
¿Cuál es la diferencia entre EVT y EVTX?
EVT es el antiguo formato de registro binario de Windows 2000/XP/2003; EVTX (desde Vista, 2007) es el formato binario actual basado en XML con eventos más ricos y estructurados y sumas de comprobación de integridad.
Un evento dice «No se puede encontrar la descripción del ID de evento», ¿por qué?
EVTX almacena eventos de forma compacta y depende de las plantillas de mensajes del proveedor para renderizar las descripciones. Si abre un registro en una máquina que carece de la aplicación/proveedor de origen, el texto descriptivo no se puede resolver, aunque los datos brutos (EventData en Detalles > XML) sigan allí.

Referencias

1Microsoft Learn - Event Logging (Windows)learn.microsoft.com
2Microsoft Learn - Get-WinEvent (PowerShell)learn.microsoft.com

Siga explorando

en toda la base de datos

Extensiones principales esta semana

1.AQQAQQ Instant Messenger File
2.MDMarkdown Document
3.CRDOWNLOADChrome Partial Download File
4.BINCD/DVD Disc Image (BIN/CUE)
5.PARTPartial Download File
6.NOMEDIAAndroid No-Media Marker File
7.RPMSGRestricted Permission Message
8.EXEWindows Executable (Portable Executable)
9.AVIFAV1 Image File Format (AVIF)
10.ICSiCalendar data file

Extensiones relacionadas

.NOMEDIAAndroid No-Media Marker File
.DLLDynamic Link Library
.TMPTemporary File
.LNKWindows Shell Link (Shortcut)
.PKGmacOS Installer Package
.ETLEvent Trace Log

Herramientas de archivo gratuitas

Un identificador de archivos y convertidor de imágenes en el navegador - todo se ejecuta en su dispositivo.

Abrir la caja de herramientas

Explorar extensiones de archivo A-Z